Wat dit scherm controleert
Dit scherm kijkt alleen naar bewijs dat een fabrikant kwetsbaarheden tijdens de ondersteuningsperiode afhandelt. Het vraagt om inventaris, componentenlijst, SBOM, intake en triage, herstel en beveiligingsupdates, tests, openbaarmaking van opgeloste punten en het technisch dossier. Het staat los van CRA-gereedheid, melding, substantiële wijziging en de planner voor de ondersteuningsperiode.
SBOM en componenten
Bijlage I deel II vraagt kwetsbaarheden en componenten vast te leggen en een SBOM te houden die ten minste afhankelijkheden op het hoogste niveau dekt. Een gedeeltelijke SBOM blijft een bewijsleemte. Product- of componentnamen worden niet vastgelegd.
Dossiers van kwetsbaarheidsafhandeling
De fabrikant documenteert relevante cyberbeveiligingsaspecten systematisch, inclusief kwetsbaarheden waarvan hij kennis krijgt en relevante informatie van derden. Tijdens de ondersteuningsperiode worden kwetsbaarheden van het product, met inbegrip van componenten, doeltreffend afgehandeld. Ontbrekende inventaris, intake of triage is een procesleemte. Ontbrekend bewijs wordt hier geen overtreding genoemd.
Dossiers van beveiligingsupdates
Aangepakte kwetsbaarheden worden zonder vertraging verholpen en beveiligingsupdates worden verstrekt waar dat nodig is. Waar technisch haalbaar, worden ze gescheiden van functionaliteitsupdates. Is scheiding niet haalbaar, dan wordt dat oordeel vastgelegd. Dat oordeel is op zich geen tekortkoming.
Dossiers van tests en beoordelingen
Doeltreffende en regelmatige beveiligingstests en beoordelingen horen bij het dossier. Een ontbrekende testregistratie is een eigen bewijsleemte. Deze pagina kent geen ernstscore toe.
Openbaarmaking van opgeloste punten
Nadat een beveiligingsupdate beschikbaar is, wordt informatie over opgeloste kwetsbaarheden openbaar gemaakt, inclusief het betrokken product, de impact, de ernst en het hersteladvies, tenzij een gerechtvaardigde beveiligingsuitzondering geldt. Uitgestelde openbaarmaking vraagt een gedocumenteerde reden. Wordt zij niet gebruikt, dan is die registratie niet vereist.
Voorbeelden
- De andere dossiers zijn aanwezig en de SBOM ontbreekt: leemte in SBOM of componenten.
- De SBOM is aanwezig en hersteldossiers ontbreken: leemte in herstel of update.
- De processen zijn aanwezig en openbaarmaking van opgeloste punten ontbreekt: leemte in openbaarmaking.
- Het bewijs is in hoofdzaak aanwezig. Dat stelt geen CRA-conformiteit en geen productbeveiliging vast.
Grenzen
Dit stelt geen CRA-conformiteit en geen productbeveiliging vast. Er is geen numerieke score. De tool verzint geen extra plichten, neemt geen CVE-nummers of exploitdetails aan en beslist niet over een substantiële wijziging of een meldtermijn. Latere richtsnoeren van de Commissie zijn een reden om de regelset met de hand bij te werken.